Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Modèle de bandeau cookies : textes et contrôles

Adaptez ce modèle de bandeau et de politique cookies aux traceurs réels du site, puis vérifiez le refus, le retrait et les durées.

Un modèle de bandeau cookies doit décrire les traceurs réellement utilisés par le site. Copier un texte « conforme CNIL » ne suffit pas si les scripts partent avant le choix, si la liste des partenaires est inexacte ou si le bouton de refus ne produit aucun effet. Le travail commence par l’inventaire, puis par l’adaptation du texte et la vérification du fonctionnement.

Ce qu’il faut retenir

  • Le consentement préalable est requis pour les opérations relevant de l’article 82 qui ne bénéficient pas d’une exemption.
  • Un outil de mesure d’audience n’est pas exempté par son seul nom : sa configuration et ses usages comptent.
  • La durée de conservation des choix, celle des traceurs et celle des données doivent être distinguées.
  • Le bandeau doit permettre un choix compréhensible, avec un refus aussi simple que l’acceptation et un retrait accessible.

Qualifier les traceurs avant de rédiger

L’article 82 de la loi Informatique et Libertés prévoit notamment des exemptions pour les opérations strictement nécessaires au service expressément demandé ou ayant pour finalité exclusive de permettre ou faciliter une communication électronique. La CNIL explique ces règles.

Ne classez pas tous les outils « fonctionnels » comme nécessaires, ni toutes les mesures d’audience comme automatiquement soumises au consentement. Pour certaines mesures d’audience, une exemption est possible sous conditions précises. La fiche CNIL dédiée insiste sur la finalité, les limites d’utilisation et le paramétrage ; une marque ou une affirmation commerciale ne constitue pas une autorisation générale.

Préparez un inventaire avec l’émetteur, l’opération, la finalité, le déclencheur, les données envoyées et les durées. Le guide des cookies et du RGPD aide à qualifier le périmètre avant de choisir les boutons.

Un modèle de premier écran à adapter

Le texte suivant correspond à un site utilisant, avec consentement, une mesure d’audience et de la publicité personnalisée. Retirez les finalités absentes ; ajoutez celles qui existent réellement et décrivez-les clairement.

Vos choix concernant les cookies

[Nom de l’éditeur] utilise des traceurs nécessaires au fonctionnement demandé du site. Avec votre accord, [l’éditeur et les sociétés identifiées dans la liste] utilisent aussi des traceurs pour mesurer votre navigation et vous proposer des publicités personnalisées.

Vous pouvez accepter, refuser ou choisir séparément ces usages. Vous pourrez revenir sur votre choix à tout moment grâce au lien « Gérer les cookies ».

Tout refuser — Tout accepter — Choisir par finalité

Accès à la liste des sociétés, au détail des usages et à la politique cookies.

Ce modèle n’est pas une certification. Les libellés et les liens doivent correspondre à l’interface réelle. Si aucune opération n’exige de consentement, ne présentez pas un faux choix destiné seulement à afficher un bandeau.

La recommandation CNIL consolidée en janvier 2026 précise l’information sur les finalités, les responsables de traitement et les modalités de choix. Un bouton global d’acceptation n’autorise pas à cacher les finalités ni à supprimer la possibilité de choisir séparément celles qui doivent l’être.

Rendre le second écran cohérent

Présentez les usages soumis au consentement avec des commandes désactivées par défaut. Décrivez ce que produit chaque choix. Les traceurs exemptés doivent être identifiés sans fausse case laissant croire qu’ils sont facultatifs dans ce dispositif.

Rubrique à afficher Contenu à renseigner
Finalité Une explication concrète de l’usage, compréhensible sans vocabulaire technique
Responsable ou responsables Identité et accès à l’information correspondante
Traceurs ou mécanismes Noms utiles, service concerné et déclenchement
Durées Durée de vie du traceur et durée de conservation des données, si différentes
Choix Effet de l’acceptation, du refus et du retrait

Évitez une catégorie « améliorer votre expérience » regroupant sans explication personnalisation, publicité et mesure. Un lecteur intégré ou un module tiers peut aussi demander un choix au moment où la personne souhaite l’activer : l’information doit alors précéder les opérations soumises au consentement.

Une structure de politique cookies

La politique détaillée peut suivre ce plan. Les éléments entre crochets doivent être remplacés par des informations vérifiées.

1. Responsable et périmètre. « Cette politique concerne [sites et applications] exploités par [identité]. Elle décrit les traceurs utilisés et la manière de modifier vos choix. » Identifiez les autres responsables concernés dans une liste accessible et tenue à jour.

2. Usages. Décrivez séparément les finalités réellement présentes, les opérations exemptées et celles subordonnées au consentement. N’assimilez pas toute collecte réalisée sur le serveur à une exemption.

3. Tableau des traceurs. Renseignez le nom ou mécanisme, l’émetteur, la finalité, les données pertinentes, la durée de vie et le régime applicable. Distinguez les durées lorsque les données survivent à la disparition du traceur.

4. Gestion des choix. « Vous pouvez modifier vos préférences via [lien ou commande réellement accessible]. Le refus empêche [opérations concernées]. » Vérifiez la phrase sur le site avant de la publier.

5. Protection des données. Indiquez les informations RGPD applicables, notamment bases légales, destinataires, transferts éventuels, durées, droits selon leurs conditions et contact. La politique cookies peut renvoyer vers une notice complète accessible, sans masquer les éléments déterminants du choix.

6. Mise à jour. Précisez la date et prévoyez une revue lorsqu’un prestataire, une finalité ou un mécanisme change. Une correction rédactionnelle et une nouvelle finalité publicitaire n’appellent pas automatiquement la même décision.

Ne pas reprendre une durée générale de treize mois

La CNIL présente généralement six mois de conservation du choix, acceptation ou refus, comme une bonne pratique à apprécier selon le contexte. Ce repère ne constitue pas une durée universelle de vie de tous les cookies ni une expiration générale du consentement RGPD. Voir sa fiche de mise en conformité.

Le tableau doit indiquer les durées réelles et leur justification. Ne remplissez pas toutes les lignes avec « treize mois maximum » et ne conservez pas les refus moins longtemps dans le seul but de solliciter à nouveau les personnes qui ont dit non.

Vérifier quatre parcours avant publication

Testez une première visite sans action, un refus global, un choix limité à une finalité, puis un retrait après acceptation. Inspectez le comportement effectif : lectures et écritures dans le terminal, requêtes envoyées et activation des outils. Le libellé « mode consentement » d’une intégration ne prouve pas à lui seul que toutes ces opérations sont correctement bloquées.

La revue d’un modèle de balise dans le gestionnaire de tags aide à retrouver les déclenchements indirects. Vérifiez ensuite l’arrêt des scripts après retrait, y compris lors du changement de page.

Si les choix sont appliqués à plusieurs appareils connectés au même compte, ne supposez pas que la connexion les étend automatiquement. Examinez le périmètre et l’information du consentement multiappareil, à la lumière des recommandations CNIL de janvier 2026.

FAQ

Faut-il un bandeau lorsque tous les traceurs sont exemptés ?

Un recueil de consentement n’est pas nécessaire pour ces seules opérations. Vérifiez toutefois les conditions d’exemption et les obligations d’information applicables aux données traitées.

La politique cookies suffit-elle si les scripts partent avant le choix ?

Non. L’information ne remplace pas le consentement préalable lorsqu’il est requis. Le fonctionnement technique doit respecter le choix exprimé et l’absence d’accord.

Peut-on utiliser les mêmes durées pour tous les cookies ?

Seulement si chaque durée est réellement justifiée. Distinguez la vie des traceurs, la conservation des données et la mémorisation des préférences : il ne s’agit pas d’un seul délai.

Une CMP garantit-elle la conformité du site ?

Non. Il faut vérifier les réglages, les intégrations, les finalités, les textes et les effets du refus ou du retrait. Une configuration correcte peut aussi devenir inadaptée après l’ajout d’un nouvel outil.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →